Analyzing Android DEX Malware

APK triage-arbetsflöde: inventera DEX- och native-nyttolaster, dekompilera sedan med jadx

av meltedinhex · meltedinhex/analyst-ai-pack

Fungerar med konfiguration ★ 8.0/10

Analyzing Android DEX Malware — APK triage-arbetsflöde: inventera DEX- och native-nyttolaster, dekompilera sedan med jadx

Vad den gör

Ett reverse-engineering-arbetsflöde för misstänkta Android-appar: packa upp APK, granska manifestet för missbrukade behörigheter och exporterade komponenter, dekompilera DEX till Java, och jaga dynamiskt laddade eller native-nyttolaster till deras IOCs. Levereras med en liten Python-inspektör som inventerar varje DEX, .so och tillgång i arkivet och flaggar multidex och sannolikt krypterade nyttolaster. Utlöses av förfrågningar om att analysera en APK, dekompilera DEX, eller undersöka en misstänkt Android-app.

Testrapport

Körde den paketerade inspektören mot en specialbyggd multidex APK: den listade korrekt classes.dex genom classes3.dex, arm64 libpayload.so och assets/config.enc, och höjde alla tre triage-flaggor inklusive 'possible encrypted payload assets'. Den överlevde också en verklig APK utan DEX alls och returnerade ett rent 'not a ZIP/APK' error på en textfil. Haken är att skriptet i huvudsak är en klassificerad 'unzip -l' — en vanlig unzip-listning visade samma tolv poster, så den mätbara vinsten över ingen färdighet är auto-flagging plus arbetsflödets valideringsregler (koppla varje farlig behörighet till en kodväg, dumpa dynamiskt laddad DEX snarare än att bara notera den). Allt efter steg 1 beror på jadx och apktool, som färdigheten listar som förutsättningar men varken paketerar eller hjälper till att installera; jadx var frånvarande på testmaskinen, så det utlovade löftet om att dekompilera DEX till läsbar Java kunde inte utövas. Användbar som en checklista och en första inventering, men budgetera tid för den externa verktygskedjan.

Testad: 2026-08-10 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/meltedinhex/analyst-ai-pack.git
mkdir -p ~/.claude/skills
cd analyst-ai-pack && cp -r skills/analyzing-android-dex-malware ~/.claude/skills/analyzing-android-dex-malware

Kommandon och exempelprompter

  • /analyzing-android-dex-malwareAPK triage-arbetsflöde: inventera DEX- och native-nyttolaster, dekompilera sedan med jadx

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Triage this suspicious multidex APK and list its DEX files
  • Decompile this Android app and check for abused permissions
  • Find the IOCs from this app's dynamically loaded native payload